
هک گاردن فایننس (Garden Finance) باعث شد این پروتکل بریج کراس چین و اتمیک سواپ، اپلیکیشن خود را موقتاً آفلاین کند. شرکت امنیتی بلاک اید (Blockaid) گزارش داد مهاجم حدود ۴۵۰ هزار دلار تتر را از قراردادهای قفلزمانی هش (HTLC) این پروتکل روی شبکههای اتریوم، بیس، آربیتروم و بیانبی اسمارت چین خارج کرده است.
هک گاردن فایننس دقیقاً چطور اتفاق افتاد؟
روایت خود پروتکل با روایت اولیه متفاوت است. سخنگوی گاردن میگوید نه پروتکل و نه قراردادهای هوشمند HTLC به خطر نیفتادهاند؛ مهاجم به دیتابیس آف چین یک سالور مستقل نفوذ کرده و رکوردهای تراکنش جعلی وارد آن کرده است. نتیجه این شد که سالور برای سواپهایی که طرف مقابل اصلاً وجهی برایشان واریز نکرده بود، پول آزاد کرد.
به گفته این شرکت، هیچ دارایی کاربری از دست نرفته و در معرض خطر قرار نگرفته و آسیب فقط به داراییهای خود سالور وارد شده است. مجموع مبلغ، داراییها و شبکههای درگیر هنوز در حال تأیید نهایی است و سرویسها بهعنوان اقدام احتیاطی متوقف شدهاند تا زیرساخت آسیبدیده جداسازی و بازبینی شود. بهروزرسانیها روی وبسایت رسمی گاردن فایننس منتشر میشود.
سالور کیست و چرا نقطه ضعف شد؟
در معماریهای قصدمحور (Intent-based)، کاربر فقط نتیجه دلخواهش را اعلام میکند و یک بازیگر حرفهای به نام سالور مسیر اجرا را پیدا و تراکنش را عملی میکند. مشکل اینجاست که بخش بزرگی از منطق سالور روی زیرساخت آف چین اجرا میشود؛ یعنی خارج از تضمینهای امنیتی بلاکچین. اگر پایگاه داده سالور دستکاری شود، قرارداد هوشمند سالم میماند ولی پول جابهجا میشود. توضیح کامل این نقش را در سالور در دیفای چیست بخوانید.
قراردادهای HTLC هم امانی زماندار هستند و گاردن از آنها برای اتمیک سواپ بین بیت کوین و داراییهای شبکههای دیگر استفاده میکند. مکانیزم اصلی این مدل در آموزش بریج ارز دیجیتال توضیح داده شده است.
پیگیری وجوه و سابقه تکرار
گاردن اعلام کرده برای ردیابی و بازیابی وجوه با شرکتهای zeroShadow، Quantstamp و بلاک اید همکاری میکند و انتظار دارد سرویسها پس از تکمیل بررسیهای امنیتی بهزودی برگردند، هرچند زمانبندی مشخصی نداده است. این پروتکل به گواهی SOC 2 Type II اخیر خود بهعنوان نشانه سرمایهگذاری روی کنترلهای امنیتی اشاره میکند.
نکته نگرانکننده، تکرار الگوست: در اکتبر ۲۰۲۵ هم مهاجمی با در اختیار گرفتن محیط عملیاتی یکی از سالورهای گاردن حدود ۱۱.۴ میلیون دلار سرقت کرد و آن بار هم قراردادهای پروتکل و دارایی کاربران آسیب ندیده بودند. یعنی همان حلقه ضعیف، دو بار شکسته است. نمونههای دیگر این دست رخدادها را در بزرگترین هک کریپتو ۲۰۲۶ و سقوط استیبل کوین Balance مرور کردهایم.
جمعبندی
هک گاردن فایننس یادآوری میکند که «قرارداد هوشمند امن» تمام ماجرا نیست؛ لایه آف چین — سرورها، پایگاههای داده و اپراتورهای مستقل — همانقدر میتواند نقطه شکست باشد. برای کاربر، درس عملی ساده است: در پروتکلهای کراس چین، ریسک عملیاتی را جدا از ریسک قرارداد بسنجید و موجودی بزرگ را در مسیرهایی که به بازیگران آف چین وابستهاند نگه ندارید. برای سواپهای سنگین اتریوم هم بهتر است تراکنش را چند بخش کنید.
سوالات متداول
در هک گاردن فایننس دارایی کاربران از بین رفت؟
بر اساس اعلام این پروتکل، خیر؛ آسیب فقط به داراییهای یک سالور مستقل وارد شده و پروتکل میگوید هیچ وجهی از کاربران از دست نرفته یا در معرض خطر قرار نگرفته است.
قرارداد HTLC چیست؟
قرارداد قفلزمانی هش، نوعی امانتگذاری زماندار روی بلاکچین است که اجازه میدهد تبادل دارایی بین دو شبکه بهصورت اتمیک انجام شود؛ یا هر دو طرف معامله انجام میشود یا هیچکدام.
چرا زیرساخت آف چین برای پروتکلهای دیفای خطرناک است؟
چون خارج از تضمینهای امنیتی بلاکچین اجرا میشود؛ دستکاری یک پایگاه داده آف چین میتواند بدون هیچ باگی در قرارداد هوشمند، به آزادسازی غیرمجاز وجوه منجر شود.